KB5020805: Kaip valdyti "Kerberos" protokolo pakeitimus, susijusius su CVE-2022-37967

Taikoma
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Pastaba

  • Atnaujinta
  • 2023 m. balandžio 10 d.: atnaujintas "Trečiasis diegimo etapas" nuo 2023 m. balandžio 11 d. iki 2023 m. birželio 13 d. sekcijoje "CVE-2022-37967 adreso naujinimų laikas".

Šiame straipsnyje:

Santrauka

2022 m. lapkričio 8 d. "Windows" naujinimai išsprendžia saugos apėjimo ir teisių pažeidžiamumo padidinimo pažeidžiamumą naudojant teisių atributo sertifikato (PAC) parašus. Šis saugos naujinimas pašalina "Kerberos" pažeidžiamumus, kai užpuolikas gali skaitmeniniu būdu keisti PAC parašus ir taip padidinti savo teises.

Norėdami apsaugoti savo aplinką, įdiekite šį "Windows" naujinimą visuose įrenginiuose, įskaitant "Windows" domeno valdiklius. Prieš perjungiant naujinimo vykdymo režimą, pirmiausia reikia atnaujinti visus jūsų domeno valdiklius.

Norėdami sužinoti daugiau apie šiuos pažeidžiamumus, žr. CVE-2022-37967.

Imkitės veiksmų

Norint apsaugoti aplinką ir išvengti elektros tiekimo sutrikimų, rekomenduojame atlikti šiuos veiksmus:

  1. ATNAUJINKITE "Windows" domeno valdiklius naudodami "Windows" naujinimą, išleistą 2022 m. lapkričio 8 d. arba vėliau.
  2. PERKELKITE savo "Windows" domeno valdiklius į audito režimą naudodami registro rakto parametrų skyrių.
  3. STEBĖKITE įvykius, pateiktus audito režimu, kad apsaugotumėte savo aplinką.
  4. ĮGALINTI Vykdymo režimas, skirtas spręsti CVE-2022-37967 problemą jūsų aplinkoje.

Atkreipkite dėmesį 1 veiksmas diegiant naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, pagal numatytuosius parametrus NEBUS išspręstos CVE-2022-37967 , skirtos "Windows" įrenginiams, saugos problemos. Norėdami visiškai sumažinti visų įrenginių saugos problemą, turite kuo greičiau visuose "Windows" domeno valdikliuose pereiti į audito režimą (aprašyta 2 veiksme), po to į įgalintąjį režimą (aprašyta 4 veiksme).

Svarbu Nuo 2023 m. liepos vykdymo režimas bus įjungtas visuose "Windows" domeno valdikliuose ir blokuos pažeidžiamus ryšius iš reikalavimų neatitinkančių įrenginių.  Tada negalėsite išjungti naujinimo, bet galite grįžti prie audito režimo parametro. Audito režimas bus pašalintas 2023 m. spalio mėn., kaip nurodyta skyriuje "Naujinimų, skirtų pašalinti "Kerberos" pažeidžiamumą CVE-2022-37967, laikas .

CVE-2022-37967 adreso naujinimų laikas

Naujinimai bus išleidžiami etapais: pradinis etapas, skirtas naujinimams, išleistiems 2022 m. lapkričio 8 d. arba vėliau, ir vykdymo etapas, skirtas naujinimams, išleistiems 2023 m. birželio 13 d. arba vėliau.

2022 m. lapkričio 8 d. – pradinis diegimo etapas

Pradinis diegimo etapas prasideda nuo naujinimų, išleistų 2022 m. lapkričio 8 d., ir tęsiasi su vėlesniais "Windows" naujinimais iki vykdymo etapo. Šis naujinimas įtraukia parašus į "Kerberos" PAC buferį, bet netikrina, ar yra parašų autentifikavimo metu. Taigi pagal numatytuosius nustatymus saugus režimas yra išjungtas.

Šis naujinimas:

  • Įtraukia PAC parašus į "Kerberos" PAC buferį.
  • Įtraukiamos priemonės, skirtos "Kerberos" protokolo saugos apėjimo pažeidžiamumui spręsti.
2022 m. gruodžio 13 d. – antrasis diegimo etapas

Antrasis diegimo etapas prasideda nuo naujinimų, išleistų 2022 m. gruodžio 13 d. Šie ir vėlesni naujinimai pakeičia "Kerberos" protokolą, kad būtų galima atlikti "Windows" įrenginių auditą, perkeliant "Windows" domeno valdiklius į audito režimą.

Naudojant šį naujinimą, visi įrenginiai pagal numatytuosius parametrus veiks tikrinimo režimu:

  • Jei parašo nėra arba jis negalioja, autentifikavimas yra leidžiamas. Be to, bus sukurtas audito žurnalas.
  • Jei trūksta parašo, iškelkite įvykį ir leiskite autentifikavimą.
  • Jei parašas yra, patvirtinkite jį. Jei parašas neteisingas, iškelkite įvykį ir leiskite autentifikavimą.
2023 m. birželio 13 d. – trečiasis diegimo etapas

"Windows" naujinimai, išleisti 2023 m. birželio 13 d. arba vėliau, atliks šiuos veiksmus:

  • Pašalinkite galimybę išjungti PAC parašo pridėjimą nustatant dalinio rakto KrbtgtFullPacSignature reikšmę 0.
2023 m. liepos 11 d. – pradinis vykdymo etapas

"Windows" naujinimai, išleisti 2023 m. liepos 11 d. arba vėliau, atliks šiuos veiksmus:

  • Pašalinama galimybė nustatyti dalinio rakto KrbtgtFullPacSignature reikšmę 1.
  • Perkelia naujinimą į vykdymo režimą (numatytąjį) (KrbtgtFullPacSignature = 3), kurį administratorius gali perrašyti naudojant aiškų audito parametrą.
2023 m. spalio 10 d. – visiško vykdymo etapas

"Windows" naujinimai, išleisti 2023 m. spalio 10 d. arba vėliau, atliks šiuos veiksmus:

  • Pašalina registro dalinio rakto KrbtgtFullPacSignature palaikymą.
  • Pašalina audito režimo palaikymą.
  • Visiems paslaugų bilietams be naujų PAC parašų nebus suteiktas autentifikavimas.

Diegimo gairės

Norėdami įdiegti "Windows" naujinimus, kurie yra išleisti 2022 m. lapkričio 8 d. arba naujesni "Windows" naujinimai, atlikite šiuos veiksmus:

  1. ATNAUJINKITE "Windows" domeno valdiklius naudodami naujinimą, išleistą 2022 m. lapkričio 8 d. arba vėliau.
  2. PERKELKITE domeno valdiklius į audito režimą naudodami registro rakto parametrų skyrių.
  3. STEBĖKITE įvykius, pateiktus audito režimu, kad padėtumėte apsaugoti savo aplinką.
  4. ĮGALINTI Vykdymo režimas, skirtas spręsti CVE-2022-37967 problemą jūsų aplinkoje.

1 VEIKSMAS: NAUJINIMAS

Įdiekite 2022 m. lapkričio 8 d. arba naujesnius naujinimus visuose taikomuose "Windows" domeno valdikliuose (DC). Įdiegus naujinimą, atnaujinti "Windows" domeno valdikliai turės parašus, įtrauktus į "Kerberos" PAC buferį, todėl pagal numatytuosius parametrus jie bus nesaugūs (PAC parašas nepatvirtintas).

  • Naujindami būtinai išlaikykite numatytąją KrbtgtFullPacSignature registro reikšmę, kol bus atnaujinti visi "Windows" domeno valdikliai.

2 VEIKSMAS. PERKĖLIMAS

Atnaujinę "Windows" domeno valdiklius, perjunkite į audito režimą pakeisdami KrbtgtFullPacSignature reikšmę į 2.

3 VEIKSMAS: RADIMAS / STEBĖJIMAS

Nustatykite sritis, kuriose trūksta PAC parašų arba yra PAC parašų, kurių neįmanoma patikrinti naudojant įvykių žurnalus, suaktyvintus audito režimu.

  • Prieš pereidami prie vykdymo režimo įsitikinkite, kad domeno funkcinis lygis yra bent 2008 arba didesnis. Pereinant į vykdymo režimą, kai domenai yra 2003 m. domeno funkcinio lygio, gali kilti autentifikavimo klaidų.
  • Audito įvykiai bus rodomi, jei jūsų domenas nėra visiškai atnaujintas arba jei jūsų domene vis dar yra neapmokėtų ankstesnių paslaugų kvitų.
  • Toliau stebėkite, ar nėra papildomų įvykių žurnalų, nurodančių, kad trūksta PAC parašų arba kad esami PAC parašai yra netinkami.
  • Atnaujinus visą domeną ir pasibaigus visų neapmokėtų bilietų galiojimo laikui, audito įvykiai nebeturėtų būti rodomi. Tada galėsite pereiti į vykdymo režimą be jokių klaidų.

4 VEIKSMAS: ĮGALINKITE

Įgalinkite vykdymo režimą, kad išspręstumėte CVE-2022-37967 problemą jūsų aplinkoje.

  • Kai visi audito įvykiai bus išspręsti ir nebebus rodomi, perkelkite domenus į vykdymo režimą atnaujindami KrbtgtFullPacSignature registro reikšmę, kaip aprašyta skyriuje Registro rakto parametrai .
  • Jei paslaugos kvite yra netinkamas PAC parašas arba trūksta PAC parašų, patikrinti nepavyks ir bus užregistruotas klaidos įvykis.

Registro rakto parametrai

„Kerberos“ protokolas

Įdiegus "Windows" naujinimus, kurie buvo išleisti 2022 m. lapkričio 8 d. arba vėliau, galimas šis "Kerberos" protokolo registro raktas:

  • KrbtgtFullPacSignature

    Šis registro raktas naudojamas "Kerberos" keitimams diegti. Šis registro raktas yra laikinas ir nebebus skaitomas po visos vykdymo datos – 2023 m. spalio 10 d. 

    Registro raktas HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Reikšmė KrbtgtFullPacSignature
    Duomenų tipas REG_DWORD
    Duomenys 0 – išjungta
    1 – Nauji parašai pridedami, bet netikrinami. (Numatytasis parametras)
    2 - Audito režimas. Įtraukiami nauji parašai ir patikrinama, ar yra. Jei parašo nėra arba jis negalioja, autentifikavimas yra leidžiamas ir sukuriami audito žurnalai.
    3 . Vykdymo režimas. Įtraukiami nauji parašai ir patikrinama, ar yra. Jei parašo nėra arba jis negalioja, autentifikavimas atmetamas ir sukuriami audito žurnalai.
    Reikia paleisti iš naujo? Ne

    Atkreipkite dėmesį Jei norite pakeisti KrbtgtFullPacSignature registro reikšmę, rankiniu būdu įtraukite ir sukonfigūruokite registro raktą, kad nepaisytumėte numatytosios reikšmės.

Dirbdami audito režimu, galite rasti vieną iš šių klaidų, jei trūksta PAC parašų arba jie yra negaliojantys. Jei ši problema išliks vykdymo režimu, šie įvykiai bus užregistruoti kaip klaidos.

Jei įrenginyje aptiksite klaidą, tikėtina, kad visi jūsų domeno "Windows" domeno valdikliai nėra atnaujinti naudojant 2022 m. lapkričio 8 d. arba naujesnį "Windows" naujinimą. Norėdami išspręsti šią problemą, turėsite išsamiau ištirti savo domeną ir rasti "Windows" domeno valdiklius, kurie nėra atnaujinti.

Atkreipkite dėmesį Jei radote klaidą su įvykio ID 42, žr. KB5021131: Kaip valdyti "Kerberos" protokolo keitimus, susijusius su CVE-2022-37966.

Visas PAC parašas nepavyko
Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis „Microsoft“-Windows-Kerberos-Key-Distribution-Center
Įvykio ID 43
Įvykio tekstas Raktų paskirstymo centras (KDC) aptiko kvitą, kurio nepavyko patikrinti
visas PAC parašas. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2210019. Klientas: <sfera>/<vardas>
Trūksta viso PAC parašo
Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis „Microsoft“-Windows-Kerberos-Key-Distribution-Center
Įvykio ID 44
Įvykio tekstas Raktų paskirstymo centras (KDC) aptiko kvitą, kuriame nebuvo viso PAC parašo. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2210019. Klientas: <sfera>/<vardas>

Trečiųjų šalių įrenginiai, kuriuose įdiegtas "Kerberos" protokolas

Domenuose, kuriuose yra trečiųjų šalių domenų valdikliai, vykdymo režimu gali būti rodomos klaidos.

Įdiegus 2022 m. lapkričio 8 d. arba naujesnį "Windows" naujinimą, gali užtrukti ilgiau, kol bus visiškai išvalyti audito įvykiai.

Kreipkitės į įrenginio gamintoją (OĮG) arba programinės įrangos tiekėją, kad išsiaiškintumėte, ar jų programinė įranga suderinama su naujausiais protokolo pakeitimais.

Informacijos apie protokolo naujinimus ieškokite "Windows" protokolo temoje "„Microsoft“" svetainėje.

Sąvokų žodynas

"Kerberos"

"Kerberos" yra kompiuterių tinklo autentifikavimo protokolas, kuris veikia remiantis "bilietais", kad tinklu bendraujantys mazgai galėtų saugiai įrodyti savo tapatybę.

Raktų paskirstymo centras (KDC)

"Kerberos" tarnyba, kuri atlieka autentifikavimo ir bilietų išdavimo paslaugas, nurodytas "Kerberos" protokole. Paslauga veikia kompiuteriuose, kuriuos pasirinko srities ar domeno administratorius; Jo nėra kiekviename tinklo įrenginyje. Jis turi turėti prieigą prie srities, kuriai jis tarnauja, paskyros duomenų bazės.  KDC yra integruoti į domeno valdiklio vaidmenį. Tai tinklo paslauga, tiekianti bilietus klientams naudoti autentifikuojant paslaugas.

Teisių atributo sertifikatas (PAC)

Privilegijų atributo sertifikatas (PAC) yra struktūra, perteikianti su autorizavimu susijusią informaciją, pateiktą domeno valdiklių (DC). Daugiau informacijos žr. Teisės atributo sertifikato duomenų struktūra.

Bilietą suteikiantis bilietas

Specialus bilieto tipas, kuriuo galima įsigyti kitus bilietus. Bilietą suteikiantis bilietas (TGT) gaunamas atlikus pirminį autentifikavimą Autentifikavimo paslaugos (AS) biržoje; vėliau naudotojams nereikia pateikti savo kredencialų, tačiau jie gali naudoti TGT vėlesniems bilietams gauti.